跳到正文
事件观察中

DB-GPT 0.8.0 曝两个未认证 RCE 漏洞

1 篇报道1 个报道来源最近报道

先了解这件事

AI 综述

开源 AI Agent 数据访问平台 DB-GPT 0.8.0 被发现两个可远程利用的未认证远程代码执行漏洞,编号 CVE-2026-51862 与 CVE-2026-51869。前者 CVSS 9.1,位于 skill_upload 端点,属于目录遍历,可让攻击者把文件写到工作区之外;后者 CVSS 9.8,源于沙箱机制失效,当 Docker、Podman、Nerdctl 等容器工具不可用时,系统会静默回退到 LocalRuntime。

AI 根据报道生成 · 1 天前更新

后续时间线

10月8日
  1. Forkast
    DB-GPT 0.8.0 曝两个未认证 RCE 漏洞,沙箱静默回退本地执行

    开源 AI Agent 数据访问平台 DB-GPT 0.8.0 被发现两个可远程利用的未认证远程代码执行漏洞,编号 CVE-2026-51862 与 CVE-2026-51869。前者 CVSS 9.1,位于 skill_upload 端点,属于目录遍历,可让攻击者把文件写到工作区之外;后者 CVSS 9.8,源于沙箱机制失效,当 Docker、Podman、Nerdctl 等容器工具不可用时,系统会静默回退到 LocalRuntime,直接在宿主机文件系统上执行代码,根因是 RuntimeFactory.create() 方法把 SANDBOX_RUNTIME 默认设为 local。文章指出官方通告尚未列出已修复版本,而 PyPI 上最新发布为 0.8.2,建议仍在使用 0.8.0 的组织按已失陷处理并优先隔离或迁移。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

4 天共 1 个·最多 1(10月8日)·今天 0

  • 10月8日 新增 1 个来源(1 家媒体、0 个账号)
  • 10月9日 新增 0 个来源(0 家媒体、0 个账号)
  • 10月10日 新增 0 个来源(0 家媒体、0 个账号)
  • 10月11日 新增 0 个来源(0 家媒体、0 个账号)

每小时关注度

当前关注度 41·可比范围峰值 45(10月8日 11:00)·近 24 小时可比范围变化 -1%

020406010月8日10:0010月9日07:0010月10日03:0010月11日00:00